Tindakan manual diperlukan untuk kumpulan ini:
| Senario | Tindakan diperlukan |
|---|---|
| Fedora 42 dan ke bawah, RHEL, Rocky Linux, AlmaLinux | dnf pada keluaran ini tidak boleh menggantikan kunci secara automatik. Kemas kini gagal dengan ralat seperti "Import of the key didn't help, wrong key?" atau "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Pengguna mesti mengalih keluar kunci lama dan mengimport yang baharu secara manual . |
| openSUSE / SUSE-based distributions | zypper tidak boleh menggantikan kunci dengan sendirinya. Kemas kini gagal dengan "Signature verification failed" atau "NOKEY." Perlu mengalih keluar dan mengimport secara manual yang sama . |
| Fedora 43 dan lebih baharu | Tiada tindakan khas. dnf memuat turun kunci yang dikemas kini semasa kemas kini seterusnya; pengguna hanya perlu mengesahkan cap jari sepadan dengan 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Sesiapa yang mengesahkan tandatangan GPG secara manual | Mesti mengimport kunci penandatanganan baharu dan pembatalan untuk kunci lama . |
| Pengguna RPM Thunderbird | Tiada tindakan khusus RPM diperlukan — Thunderbird tidak menyediakan pakej RPM rasmi . |
Perintah pengalihan manual (untuk distro yang terjejas):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Diikuti dengan sudo dnf clean all (Fedora/RHEL) atau sudo zypper refresh (openSUSE/SUSE) .
Insiden ini berlaku kurang seminggu selepas kejadian rampasan pakej npm keyv (ChainDrop) yang besar didedahkan pada 4 Ogos 2026 . Dalam serangan itu, kumpulan ancaman (TeamPCP) menjejaskan akaun GitHub penyelenggara di sebalik keyv, cacheable, dan pakej npm berkaitan, menerbitkan versi berniat jahat yang menggunakan cacing pencuri kredensial yang mereplikasi sendiri (Shai-Hulud) yang merebak ke lebih 2,251 versi 452 pakej unik . Insiden Mozilla menyerlahkan risiko rantai bekalan yang berbeza tetapi sama mendesak: pendedahan tidak sengaja kunci penandatanganan melalui kesilapan manusia dalam repositori dalaman, berbanding kompromi akaun luaran. Secara keseluruhannya, kedua-dua peristiwa itu menekankan bahawa integriti rantai bekalan perisian menghadapi ancaman daripada kedua-dua rampasan yang disengajakan (keyv) dan kebocoran kredensial yang tidak disengajakan (Mozilla) — dan kedua-duanya boleh memaksa putaran berskala besar, mengganggu rantaian pengesahan, dan mengenakan pemulihan manual ke atas pengguna hiliran.